Sens RH recrute pour son client, un profil de Responsable Sécurité des Systèmes d'Information.
Dans le cadre du renforcement de leur gouvernance IT et cybersécurité, nous recherchons un(e) Responsable Sécurité des Systèmes d’Information (RSSI) disposant également d’une forte compétence en gouvernance, risques et conformité (GRC).
Rattaché(e) au COO, le/la RSSI sera responsable de la gouvernance de la sécurité des systèmes d’information et du maintien du SMSI, en collaboration étroite avec les équipes IT, Exploitation et Infrastructure ainsi qu’avec les différents prestataires spécialisés.
Le poste combine cybersécurité, gestion des risques, conformité ISO 27001 et accompagnement opérationnel des équipes IT.
Gouvernance cybersécurité
- Définir, maintenir et faire évoluer la politique de sécurité des systèmes d’information (PSSI).
- Définir la roadmap cybersécurité et suivre son déploiement.
- Identifier et évaluer les risques cyber et maintenir le registre des risques SSI.
- Définir et suivre les plans de traitement des risques.
- Mettre en place les indicateurs et tableaux de bord sécurité.
- Présenter régulièrement les risques, incidents et plans d’action au COO et à la Direction.
- Participer aux analyses de risques liées aux nouveaux clients, projets et fournisseurs.
ISO/IEC 27001 et SMSI
- Piloter et maintenir le SMSI ISO/IEC 27001:2022.
- Maintenir le périmètre du SMSI et la documentation associée.
- Piloter les analyses de risques.
- Maintenir la Statement of Applicability (SoA).
- Maintenir et faire évoluer les politiques, procédures et standards SSI.
- Organiser les revues périodiques du SMSI.
- Préparer les audits de surveillance et de renouvellement ISO 27001.
- Piloter les plans d’actions et le traitement des non-conformités.
- Assurer la collecte et la traçabilité des preuves nécessaires aux audits.
- Coordonner les audits internes avec les intervenants indépendants.
Sécurité opérationnelle
En collaboration avec l’équipe IT :
- Définir les exigences de sécurité concernant les infrastructures IT.
- Superviser la gestion des identités et des accès (IAM).
- Définir les règles de gestion des comptes à privilèges.
- Superviser les politiques de patch management et vulnerability management.
- Suivre les solutions EDR/XDR, antivirus, firewall et autres dispositifs de sécurité.
- Superviser les exigences de sécurité relatives aux sauvegardes et restaurations.
- Participer à la définition et aux tests des PCA/PRA IT.
- Piloter les pentests et audits techniques.
- Suivre les vulnérabilités et plans de remédiation.
- Superviser les prestations SOC/MDR et autres prestataires cybersécurité.
Le RSSI définit les exigences, contrôle leur application et pilote les risques ; l’exploitation quotidienne des infrastructures reste sous la responsabilité de l’équipe IT.
Gestion des incidents
- Définir et maintenir le processus de gestion des incidents cyber.
- Organiser les procédures d’escalade.
- Coordonner la réponse aux incidents majeurs avec l’IT, le COO et les prestataires spécialisés.
- Organiser des exercices réguliers de gestion de crise cyber.
- Réaliser les analyses post-incident et suivre les actions correctives.
Conformité et réglementation
- Suivre les évolutions réglementaires applicables à l'entreprise en matière de cybersécurité.
- Participer à la mise en conformité avec NIS2 et les exigences réglementaires applicables.
- Collaborer avec le DPO sur les sujets nécessitant une coordination cybersécurité/RGPD.
- Répondre aux questionnaires et exigences sécurité des clients.
- Participer aux due diligences et audits clients.
Sécurité des fournisseurs
- Évaluer les risques cyber liés aux fournisseurs et prestataires critiques.
- Définir les exigences SSI applicables aux contrats IT.
- Participer aux security assessments des nouveaux fournisseurs.
- Suivre les plans d’actions concernant les fournisseurs présentant un risque SSI significatif.
Sensibilisation
- Définir le programme annuel de sensibilisation cybersécurité.
- Organiser les campagnes de sensibilisation et phishing tests.
- Accompagner les collaborateurs dans l’application des politiques SSI.
- Développer une culture sécurité adaptée à l’environnement datacenter.
Formation supérieure Bac+5 en informatique, cybersécurité ou domaine équivalent, vous avez une expérience de 5 à 10 ans, dont une expérience significative en cybersécurité, RSSI, GRC ou management d’un SMSI.
Une expérience dans un environnement Datacenter, Cloud, Telecom, Infrastructure critique ou Managed Services constitue un avantage important.
Compétences indispensables
- Management d'un SMSI
- Analyse et traitement des risques
- Gouvernance cybersécurité
- Gestion des incidents
- IAM / gestion des accès
- Sécurité réseau et systèmes
- Gestion des fournisseurs
- Audits de sécurité
- Bonne compréhension des environnements Microsoft / Cloud / réseau
Une connaissance de NIS2 et des recommandations ANSSI est attendue.
Certifications appréciées
Une ou plusieurs certifications parmi :
- ISO/IEC 27001 Lead Implementer
- ISO/IEC 27001 Lead Auditor
- CompTIA Security+ / CySA+ ou équivalent
Les certifications ISO 27001 Lead Implementer / Lead Auditor et EBIOS RM seront particulièrement valorisées pour ce poste.
- Pour ce poste, nous recherchons un profil avec les qualités suivantes : autonomie, capacité à structurer et formaliser, approche pragmatique et opérationnelle, capacité à travailler avec des équipes techniques, capacité à challenger les prestataires, bon niveau de communication avec la Direction et les clients, capacité à vulgariser les risques cyber,très bonnes capacités rédactionnelles.
Le RSSI est responsable de la gouvernance SSI, du risque, de la conformité et du SMSI.